对wwwroot(IIS6)目录中的INETUSER提供完全权限的风险

我不是一个networking应用程序的人,但我是唯一一个在我的工作,提出任何反对意见给予(匿名)INETUSER帐户的完全权限,以在IIS中运行ASP.NET Web应用程序的目的。 这是从SQL数据库中读取(db连接是只读的)web应用程序的读取,写入,执行,特殊权限等。 我想这可能不是保持服务器安全的最明智的select。

因为我说过,“嘿,这可能是一个可怕的主意,”我被要求做一个风险评估。 就像我说的,我基本上对ASP.NET或者networking应用一般都不了解,但是如果不知道设置的详细细节,你们可以告诉我这里应该看什么types的问题吗?

我有点害怕给匿名互联网用户帐户的wwwroot \目录的完整权限。

谢谢你的帮助; 我只是在寻找比我受教育程度更高的那些大问题。

有任何想法吗?

据推测,你正在给INETUSER帐户写访问,因为你有一些机制来写入/上传到wwwroot。 我看到的威胁是用户上传arbirtrary代码(new aspx's,.dlls)到服务器的可能性,这将授予他们执行任何操作的能力。

如果您绝对必须为IIS用户提供写入权限(例如“上传”目录),请确保它是Web服务器根目录之外的目录。 这将有助于降低风险,因为它确保上传的任何内容都不能由IIS随后提供。

即如果你必须有一个上传目录,把它放在这里:

c:\inetpub\uploads 

不在这里

 c:\inetpub\wwwroot 

否则,这是什么说的。

你也可以考虑不给予执行权限,只是写/修改。

文章中的安全内容通过文件系统ACL可能是您的兴趣。 您应该突出显示Avoid full control, and use more granular read/write permissions.

您也可以参考IIS 6.0中的IIS 6.0安全最佳实践(IIS 6.0)和安全性 。